Le security.txt est un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt d’un site, qui indique publiquement à qui signaler une faille de sécurité. Pour un établissement financier, c’est souvent le seul point de contact identifiable pour la sécurité : le secteur reste une cible de choix pour la recherche en sécurité, indépendante ou malveillante, et l’absence de canal clair pousse à l’utilisation d’un formulaire générique mal adapté — ou fait renoncer purement et simplement au signalement.
Aucun scan de vulnérabilités, aucune tentative d’exploitation. Ces contrôles se limitent à lire des informations déjà publiques — les mêmes qu’un navigateur ou un serveur de messagerie reçoit de toute façon en se connectant normalement à ce site.
Chargement de la carte…
Historique des évolutions
| Période | Valide | Présent (incomplet) | Expiré | Partiel | Absent | Injoignable | Total |
|---|---|---|---|---|---|---|---|
| 2026-08 | 21 | 3 | 9 | 3 | 58 | 3 | 97 |
| 2026-09 | 22 | 3 | 10 | 3 | 57 | 2 | 97 |
Catalogue des contrôles
Détail technique de chaque contrôle ci-dessous. Sources : en-têtes HTTP, enregistrements DNS, fichier security.txt. Vérification automatique et périodique (hebdomadaire ou mensuelle selon le jeu de données) par DCOD, dans le cadre d'un observatoire public de la sécurité des sites suisses. Une question, ou besoin d'exclure un domaine ? hello@dcod.ch
security.txt
Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116.
STXT-PRESENTFichier security.txt publiéCritiqueSans point de contact publié, une personne qui découvre une faille ne sait pas à qui l'annoncer et renonce souvent.
Publier un fichier texte à l'adresse /.well-known/security.txt du site.
En savoir plus ↗STXT-CONTACTAdresse de contact valide (champ Contact)MajeurSeul champ obligatoire de la RFC 9116 : c'est lui qui porte l'adresse ou le formulaire de signalement.
Ajouter une ligne « Contact: mailto:security@exemple.ch » (répéter la ligne pour plusieurs contacts, ne pas la renommer).
En savoir plus ↗STXT-EXPIRESDate de validité renseignée (champ Expires)MajeurÉgalement obligatoire : il indique jusqu'à quand l'information de contact est considérée comme à jour.
Ajouter « Expires: » avec une date ISO 8601 future (par exemple dans un an) et penser à la renouveler.
En savoir plus ↗STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineurUn fichier servi par une seule des deux variantes reste invisible pour qui arrive par l'autre.
Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.
Questions fréquentes
Qu’est-ce que le security.txt ?
Un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt du site, qui indique publiquement à qui signaler une faille découverte sur ce site.
Pourquoi est-ce particulièrement utile pour un établissement financier ?
Le secteur financier est une cible de choix pour la recherche en sécurité. Sans canal de signalement clair, une personne qui découvre une faille utilise un formulaire générique mal adapté, ou renonce à la signaler.
À quelle fréquence les données sont-elles mises à jour ?
Un scan automatique et périodique revérifie chaque site (fréquence habituelle sur une base mensuelle).